shiro安全漏洞问题解决方案
ruoyi之前的系统后台框架,shiro存在反序列化安全漏洞,升级了shiro jar包版本,仍然能破解:
因为CipherKey写死了为:fCq+/xW488hMTCD+cmJ3aQ==,容易被爆破密钥:
所以解决方案就是:1升级shiro jar包版本 2更换CipherKey
更换方法:
设置密钥,务必保持唯一性(生成方式,直接拷贝到main运行即可)Base64.encodeToString(CipherUtils.generateNewKey(128, “AES”).getEncoded())
原创
2021-12-17 16:50:28 ·
2131 阅读 ·
0 评论